Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-50656-rogueplanet-validation — Relatório de validação para o RoguePlanet Microsoft Defender PoC em um ambiente controlado de laboratório Windows 11, incluindo notas de construção, resultados de detecção do Defender, avaliação de risco e recomendações de mitigação. | Kitploit
Ferramentas/GitHubGitHub/g0thamrabb1t/cve-2026-50656-rogueplanet-validation
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoAnálise de MalwareTestes de PenetraçãoAprendizado e EducaçãoExploração de BináriosLabs e Prática

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
g0thamrabb1t/cve-2026-50656-rogueplanet-validation

CVE-2026-50656-rogueplanet-validation

Relatório de validação para o RoguePlanet Microsoft Defender PoC em um ambiente controlado de laboratório Windows 11, incluindo notas de construção, resultados de detecção do Defender, avaliação de risco e recomendações de mitigação.

Ver Repositório
27há 3 mesesAinda não revisado

Relatório de Validação do PoC RoguePlanet para o Microsoft Defender

Objetivo e escopo do relatório

Este relatório trata da validação do PoC RoguePlanet descrito publicamente relacionado ao Microsoft Defender. A técnica descrita foi apresentada na mídia em 10 de junho de 2026 como uma Escalação Local de Privilégio (LPE), na qual um usuário local pode obter privilégios de NT AUTHORITY\SYSTEM. As descrições públicas indicaram que o mecanismo utiliza funções usadas pelo Microsoft Defender ao manipular ou examinar um arquivo.

O objetivo do teste foi determinar se o exploit poderia ser preparado e executado em um ambiente de laboratório controlado e observar como os mecanismos de proteção do Microsoft Defender se comportam em um sistema Windows 11 atualizado. O relatório abrange o ambiente de teste, status de atualização, configuração do Microsoft Defender, preparação do ambiente de compilação, resultado da compilação, resposta do Defender e recomendações para redução de risco.

O teste foi orientado à pesquisa e realizado localmente em uma estação de trabalho dedicada. Os resultados devem ser interpretados como uma avaliação do comportamento de um artefato específico e de uma configuração de ambiente específica, não como confirmação total de resistência a todas as variantes possíveis desta técnica.

Fontes referenciadas no material analisado:

  • Artigo:

    https://thehackernews.com/2026/06/microsoft-defender-rogueplanet-zero-day.html

  • Repositório público do PoC:

    https://github.com/MSNightmare/RoguePlanet/tree/main

  • Fonte do instalador MSYS2:

    https://github.com/msys2/msys2-installer/releases/tag/nightly-x86_64

  • Fonte do Visual Studio:

    https://visualstudio.microsoft.com/insiders/?rwnlp=pl

Ambiente de teste

O PoC foi realizado em uma estação de trabalho cliente operando fora de um domínio Active Directory, no grupo de trabalho WORKGROUP. O sistema operacional instalado na estação de trabalho foi Microsoft Windows 11 Home, versão 25H2, arquitetura de 64 bits.

ParâmetroValor
Nome do sistemaMicrosoft Windows 11 Home
EdiçãoHome
Versão do sistema25H2
Versão do SO10.0.26200
Número da compilação26200
Arquiteturax64 / 64 bits
Tipo de instalaçãoCliente / Estação de trabalho
Nome do hostLAPTOP-80LPIEH2
Fabricante do dispositivoLenovo
Modelo do dispositivoLenovo Legion Slim 5 16IRH8
Processador12ª Geração Intel(R) Core(TM) i5-12450H
RAM32 GB

No dia em que o PoC foi realizado, o sistema tinha as atualizações de segurança de junho de 2026 instaladas, bem como atualizações anteriores de maio e abril de 2026. Isso significa que o teste foi realizado em um sistema Windows 11 25H2 atualizado, compilação 26200, após a instalação dos patches de segurança mais recentes disponíveis na data do teste.

HotFixIDTipo de atualizaçãoData de instalação
KB5094135Atualização de Segurança10.06.2026
KB5094126Atualização de Segurança10.06.2026
KB5087051Atualização14.05.2026
KB5092762Atualização de Segurança13.05.2026
KB5054156Atualização28.04.2026

Configuração do Microsoft Defender

O Microsoft Defender Antivírus estava ativo na estação de trabalho usada para o teste e estava sendo executado em modo normal. O serviço de proteção estava em execução e ativado, e a proteção antivírus, antispyware, monitoramento de comportamento e proteção em tempo real estavam ativos.

ParâmetroValor
AMProductVersion4.18.26050.15
AMServiceVersion4.18.26050.15
AMEngineVersion1.1.26050.11
AMRunningModeNormal
AMServiceEnabledTrue
AntivirusEnabledTrue
AntispywareEnabledTrue
RealTimeProtectionEnabledTrue
BehaviorMonitorEnabledTrue
OnAccessProtectionEnabledTrue
IoavProtectionEnabledTrue
NISEnabledTrue
NISEngineVersion1.1.26050.11
IsTamperProtectedTrue
DefenderSignaturesOutOfDateFalse
RebootRequiredFalse
IsVirtualMachineFalse

No dia do teste, as assinaturas do Microsoft Defender estavam atualizadas. As assinaturas de antivírus, antispyware e NIS foram atualizadas em 10.06.2026 às 13:27:32.

Tipo de assinaturaVersãoData da última atualização
AntivirusSignatureVersion1.453.27.010.06.2026 13:27:32
AntispywareSignatureVersion1.453.27.010.06.2026 13:27:32
NISSignatureVersion1.453.27.010.06.2026 13:27:32

A última verificação rápida foi realizada em 08.06.2026 entre 15:00:36 e 15:01:58, usando a versão de assinaturas 1.451.323.0. Uma verificação completa não havia sido realizada anteriormente ou seu histórico não estava disponível, conforme indicado pelo valor FullScanAge de 4294967295 e pela ausência de horários de início e término da verificação completa.

Preparação do ambiente de compilação

A primeira tentativa de compilar o código do repositório GitHub terminou com um erro causado pela falta do cabeçalho winternl.h. A mensagem indicava que o sistema não possuía o conjunto completo de cabeçalhos do Windows SDK exigidos pelo código analisado.

Figura 1. Erro de cabeçalho winternl.h ausente durante a primeira tentativa de compilação.

O código também referenciava outros cabeçalhos relacionados à API do Windows e à API NT, incluindo windows.h, Psapi.h, ntstatus.h, virtdisk.h, shlwapi.h, taskschd.h e bcrypt.h. Por esse motivo, foi necessário preparar um ambiente de compilação mais completo e instalar os componentes apropriados do SDK.

Figura 2. Trecho da lista de cabeçalhos exigidos pelo código analisado.

Tentativa de usar MSYS2/MinGW-w64

Inicialmente, MSYS2/MinGW-w64 foi usado para preparar o ambiente de compilação. Esse ambiente fornece ferramentas GNU para Windows, incluindo os compiladores gcc e g++. Os pacotes no MSYS2 são gerenciados usando pacman, que desempenha uma função semelhante ao apt em sistemas Linux ou winget no Windows.

Figura 3. Conclusão da instalação do MSYS2.

Baixar ferramenta